ইউনিট
1. কেন এন্টারপ্রাইজ এআই নীতি? ফাউন্ডেশন অফ গভর্নেন্স এবং শ্যাডো এআই 2. একটি কর্পোরেট এআই ব্যবহারের নীতি কীভাবে লিখবেন 3. KVKK মৌলিক, সাধারণ নীতি এবং VERBIS 4. আইনি ভিত্তি, অবহিত করার বাধ্যবাধকতা এবং স্পষ্ট সম্মতি 5. EU AI আইন এবং ঝুঁকি ক্লাস 6. GDPR, স্বয়ংক্রিয় সিদ্ধান্ত এবং ক্রস-বর্ডার ডেটা স্থানান্তর 7. ডেটা প্রসেসিং, স্টোরেজ, মিনিমাইজেশন এবং বেনামীকরণ 8. কপিরাইট, বুদ্ধিবৃত্তিক সম্পত্তি এবং এআই ফলাফল 9. সরবরাহকারী এবং টুল মূল্যায়ন: অনুমোদিত এআই টুল তালিকা 10. ডেটা প্রোটেকশন ইমপ্যাক্ট অ্যাসেসমেন্ট (DPIA) এবং ঝুঁকি ব্যবস্থাপনা 11. মানব নিয়ন্ত্রণ, স্বচ্ছতা, পক্ষপাত এবং নৈতিকতা 12. এআই গভর্নেন্স ফ্রেমওয়ার্ক: ভূমিকা, অনুমোদন, অডিট এবং ঘটনা প্রতিক্রিয়া
ইউনিট 10 / 12

ডেটা প্রোটেকশন ইমপ্যাক্ট অ্যাসেসমেন্ট (DPIA) এবং ঝুঁকি ব্যবস্থাপনা

লাভ:

  • একটি AI ব্যবহারের জন্য DPIA প্রয়োজন কিনা তা মূল্যায়ন করা
  • একটি AI প্রকল্পে সাত-পদক্ষেপ DPIA প্রক্রিয়া প্রয়োগ করা
  • একটি সম্ভাব্যতা-প্রভাব ম্যাট্রিক্স এবং নকশা প্রশমিত করার ব্যবস্থা সহ ঝুঁকিগুলিকে অগ্রাধিকার দিন

AI এর কিছু ব্যবহার ব্যক্তিদের জন্য গুরুতর ঝুঁকি তৈরি করে: বড় আকারের পর্যবেক্ষণ, সংবেদনশীল ডেটা প্রক্রিয়াকরণ, স্বয়ংক্রিয় সিদ্ধান্ত। এই ধরনের প্রকল্পগুলিতে, KVKK/GDPR এবং EU AI আইন উভয়ই কাজ শুরু করার আগে একটি কাঠামোগত ঝুঁকি মূল্যায়ন আশা করে। এই মূল্যায়নের নাম ডেটা প্রোটেকশন ইমপ্যাক্ট অ্যাসেসমেন্ট (DPIA)। এই ইউনিটে আমরা শিখব কিভাবে একটি ব্যবহারের জন্য DPIA প্রয়োজন কিনা, কীভাবে একটি AI প্রকল্পে সাত-পদক্ষেপ DPIA প্রক্রিয়া প্রয়োগ করতে হয় এবং সম্ভাব্যতা-প্রভাব ম্যাট্রিক্সের সাথে ঝুঁকিগুলিকে কীভাবে অগ্রাধিকার দিতে হয়।

DPIA কি এবং কখন এটি প্রয়োজন?

ডেটা প্রোটেকশন ইমপ্যাক্ট অ্যাসেসমেন্ট (ডিপিআইএ) হল একটি কাঠামোগত বিশ্লেষণ যা ব্যক্তিদের অধিকার এবং স্বাধীনতার উপর একটি প্রক্রিয়াকরণ কার্যকলাপের ঝুঁকিগুলি অগ্রিম মূল্যায়ন করে এবং প্রশমনের ব্যবস্থা নির্ধারণ করে। গুরুত্বপূর্ণ বিষয়: DPIA ডিজাইন পর্যায়ে সম্পন্ন করা হয়, প্রক্রিয়াকরণ শুরু হওয়ার আগে — সমস্যা হওয়ার পরে নয়।

DPIA সাধারণত প্রয়োজন হয় যখন:

  • নতুন প্রযুক্তির ব্যবহার (AI প্রায়ই অন্তর্ভুক্ত)।
  • ব্যক্তিগত তথ্যের বড় আকারের প্রক্রিয়াকরণ।
  • পদ্ধতিগত পর্যবেক্ষণ বা প্রোফাইলিং।
  • বিশেষ তথ্য প্রক্রিয়াকরণ।
  • স্বয়ংক্রিয় সিদ্ধান্ত যা মানুষকে উল্লেখযোগ্যভাবে প্রভাবিত করে।
টিপ: আপনি যদি নিশ্চিত না হন তবে একটি "স্ক্রিনিং" করুন: যদি উপরের পাঁচটির মধ্যে দুই বা তার বেশি উপস্থিত থাকে, ডিফল্ট ডিপিআইএ করা। ডিপিআইএ করার খরচ কম; এক লঙ্ঘনে তা না করার খরচ অনেক বেশি।

সাত-পদক্ষেপ DPIA প্রক্রিয়া

আপনি এই সাতটি ধাপে একটি AI প্রকল্পে DPIA প্রয়োগ করেন:

পদক্ষেপ

আপনি কি করবেন?

1. বর্ণনা

প্রক্রিয়াকরণ বর্ণনা করুন: কি ডেটা, উদ্দেশ্য, সুযোগ, প্রবাহ

2. প্রয়োজনীয়তা এবং সমানুপাতিকতা

এআই কি সত্যিই প্রয়োজনীয়? একটি কম অনুপ্রবেশকারী উপায় আছে?

3. স্টেকহোল্ডার মতামত

সংশ্লিষ্ট ব্যক্তি/প্রতিনিধিদের মতামত নিন

4. ঝুঁকি সনাক্তকরণ

ব্যক্তিদের সম্ভাব্য ক্ষতির তালিকা করুন

5. ঝুঁকি মূল্যায়ন

সম্ভাব্যতা এবং প্রভাব দ্বারা প্রতিটি ঝুঁকি স্কোর

6. প্রশমন ব্যবস্থা

প্রতিটি ঝুঁকির জন্য সতর্কতা ডিজাইন করুন, অবশিষ্ট ঝুঁকি চিহ্নিত করুন

7. অনুমোদন এবং পর্যালোচনা

ফলাফল নথিভুক্ত করুন, এটি অনুমোদনের জন্য জমা দিন, পর্যায়ক্রমে আপডেট করুন

ঝুঁকি অগ্রাধিকার: সম্ভাব্যতা-প্রভাব ম্যাট্রিক্স

আপনি প্রতিটি ঝুঁকিকে দুটি মাত্রায় মূল্যায়ন করেন: এটি ঘটার সম্ভাবনা এবং এটি ঘটলে প্রভাব। দুটির সমন্বয় অগ্রাধিকার দেয়।

<w:tcPr><w:tcW w:type="dxa" w:w="2160"/></w:tcPr><w:p><w:r><w:rPr><w:b/></w:rPr><w:t>কম প্রভাব

মাঝারি প্রভাব

উচ্চ প্রভাব

উচ্চ সম্ভাবনা

মাঝারি

উচ্চ

সমালোচনামূলক

মাঝারি সম্ভাবনা

কম

মাঝারি

উচ্চ

কম সম্ভাবনা

কম

কম

মাঝারি

জটিল এবং উচ্চ ঝুঁকি এমন ঝুঁকি যার জন্য সতর্কতা অবলম্বন না করে প্রকল্পটি চালিয়ে যাওয়া উচিত নয়। লক্ষ্য প্রতিটি ঝুঁকি দূর করা নয়; প্রতিটি ঝুঁকি একটি গ্রহণযোগ্য স্তরে হ্রাস করা এবং সচেতনভাবে অবশিষ্ট (অবশিষ্ট) ঝুঁকি গ্রহণ করা।

তিনটি মিনি কেস

কেস 1 — বাদ দেওয়া DPIA। একটি খুচরা চেইন এমন একটি সিস্টেম প্রয়োগ করে যা DPIA ছাড়াই এআই-এর সাথে দোকানে গ্রাহকদের আচরণ ট্র্যাক করে। কয়েক মাস পরে, একটি অভিযোগ প্রকাশ করে যে সিস্টেমটি নির্দিষ্ট অনুমান করেছে (স্বাস্থ্য, গর্ভাবস্থার পূর্বাভাস)। অডিটে "আপনি কেন ডিপিআইএ করেননি" প্রশ্নের কোন উত্তর নেই। শুরু থেকেই একটি ডিপিআইএ ডিজাইনের পর্যায়ে এই ঝুঁকিটি ধরত এবং প্রকল্পটিকে নিরাপদ করে তুলত।

কেস 2 — DPIA দ্বারা উদ্ধার করা প্রকল্প। DPIA একটি ব্যাঙ্কে নিয়োগ সহায়তা AI এর জন্য করা হয়। ঝুঁকি সনাক্তকরণ পর্যায়ে, ঐতিহাসিক তথ্যের কারণে লিঙ্গ পক্ষপাতের ঝুঁকি "উচ্চ" হতে দেখা যায়। একটি প্রশমন হিসাবে, দলটি মডেল থেকে লিঙ্গ তথ্য সরিয়ে দেয়, আউটপুটকে নিয়মিত পক্ষপাত পরীক্ষার জন্য দায়ী করে এবং মানুষের বৈধতা প্রয়োজন। এখন ঝুঁকি "মধ্যম" এ নেমে আসে এবং প্রকল্পটি গ্রহণযোগ্য হয়। ডিপিআইএ প্রকল্পটিকে হত্যার পরিবর্তে নিরাপদ করে তোলে।

কেস 3 — আনুপাতিকতা পরীক্ষা। একটি কোম্পানি AI এর সাথে "আনুগত্য বিশ্লেষণ" এর জন্য কর্মীদের ইমেলগুলি স্ক্যান করতে চায়৷ DPIA-এর প্রয়োজনীয়তা/আনুপাতিকতার ধাপে এটি উদ্দেশ্য সাপেক্ষে অত্যধিক হস্তক্ষেপকারী বলে দেখা যায়; কম অনুপ্রবেশকারী বিকল্প আছে. প্রকল্পটি তার বর্তমান আকারে অনুমোদিত নয়। আনুপাতিকতা পরীক্ষা "আমরা পারি" এবং "আমাদের অবশ্যই" এর মধ্যে পার্থক্য করে।

মনোযোগ: DPIA এমন একটি ফর্ম নয় যা একবার পূরণ করে একপাশে রেখে দেওয়া হয়। পরিবর্তন প্রক্রিয়াকরণের সময় (নতুন ডেটা, নতুন উদ্দেশ্য, নতুন টুল) DPIA আপডেট করতে হবে। একটি মৃত DPIA কোন DPIA এর চেয়ে বেশি বিভ্রান্তিকর কারণ এটি মিথ্যা আত্মবিশ্বাস দেয়।

DPIA কে করে এবং DPIA এর সাথে রিস্ক রেজিস্টার সম্পর্ক

একজন একক ব্যক্তি তাদের ডেস্কে DPIA পূরণ করতে পারে না; সঠিক DPIA একটি দলীয় প্রচেষ্টা। সাধারণত, ডেটা সুরক্ষা অফিসার প্রক্রিয়াটি পরিচালনা করেন (Doer), কমপ্লায়েন্স ম্যানেজার চূড়ান্তভাবে দায়ী (জবাবদিহিযোগ্য), প্রাসঙ্গিক ব্যবসায়িক ইউনিট প্রক্রিয়াকরণের বর্ণনা করে, IT/নিরাপত্তা প্রযুক্তিগত ব্যবস্থার মূল্যায়ন করে এবং আইনি ভিত্তি নিশ্চিত করে। সংশ্লিষ্ট ব্যক্তিদের মতামত (তৃতীয় ধাপ) প্রাপ্ত করাকে অবহেলা করা উচিত নয়; যাইহোক, এটি অনুশীলনে সবচেয়ে এড়িয়ে যাওয়া পদক্ষেপ।

DPIA-এর আউটপুট শূন্যে বসে থাকে না: চিহ্নিত ঝুঁকিগুলি সংস্থার ঝুঁকি নিবন্ধনে নথিভুক্ত করা হয়। ঝুঁকি নিবন্ধন হল একটি লাইভ চার্ট যা সমস্ত উন্মুক্ত ঝুঁকি, তাদের অগ্রাধিকার, প্রশমন, অপরাধী এবং শেষ পর্যালোচনার তারিখগুলি ক্যাপচার করে। এইভাবে, একটি AI প্রকল্পের ঝুঁকিগুলি সংস্থার সামগ্রিক ঝুঁকি ব্যবস্থাপনার মতো একই ভাষায় কথা বলে এবং নিয়মিত পর্যবেক্ষণ করা হয়।

ঝুঁকি নিবন্ধন এলাকা

উদাহরণ

ঝুঁকি সংজ্ঞা

নিয়োগ AI এ লিঙ্গ পক্ষপাত

অগ্রাধিকার

উচ্চ

প্রশমন পরিমাপ

সারোগেট পরিবর্তনশীল নিষ্কাশন + পক্ষপাত পরীক্ষা

দায়িত্বশীল

ডেটা সুরক্ষা অফিসার

পর্যালোচনা

প্রতি 3 মাস

পরামর্শ: DPIA-এর সাথে একটি "ঝুঁকি লগ এবং ট্র্যাক" মানসিকতার সাথে আচরণ করুন, "সম্পন্ন এবং ভুলে যাও" পদ্ধতির সাথে নয়। একটি ঝুঁকি প্রশমন বাস্তবায়িত হয়েছে, একটি গ্রহণযোগ্য স্তরে অবশিষ্ট ঝুঁকি - এগুলোর কোনো রেকর্ড রাখা ছাড়াই, DPIA একটি উইন্ডো নথিতে পরিণত হয়।

অনুলিপিযোগ্য টেমপ্লেট

টেমপ্লেট 1 — DPIA প্রাক-স্ক্রীনিং: "এই AI ব্যবহারের জন্য কি DPIA প্রয়োজন? [ব্যবহারের বর্ণনা করুন]। পাঁচটি ট্রিগারের বিরুদ্ধে মূল্যায়ন করুন: নতুন প্রযুক্তি, বড় আকারের প্রক্রিয়াকরণ, পদ্ধতিগত পর্যবেক্ষণ, সংবেদনশীল ডেটা, উল্লেখযোগ্য স্বয়ংক্রিয় সিদ্ধান্ত গ্রহণ। কতগুলি ট্রিগার আছে, আপনি কি ন্যায্যতা সহ DPIA সুপারিশ করেন।"

টেমপ্লেট 2 — ঝুঁকি শনাক্তকরণ ব্রেইনস্টর্মিং: "এই AI প্রকল্পে লোকেদের সম্ভাব্য ক্ষতির তালিকা করুন [প্রকল্পের বর্ণনা করুন]: ডেটা ফাঁস, বৈষম্য, ভুল বিচার, গোপনীয়তার আক্রমণ, স্বচ্ছতার অভাব, উদ্দেশ্য প্রবাহ। প্রতিটি ক্ষতির জন্য একটি এক-বাক্যের দৃশ্যকল্প লিখুন। শুধু সনাক্ত করুন, তবুও প্রতিরোধ করবেন না।"

টেমপ্লেট 3 — সম্ভাবনা-প্রভাব স্কোরিং: "সম্ভাব্যতা (নিম্ন/মাঝারি/উচ্চ) এবং প্রভাব (নিম্ন/মাঝারি/উচ্চ) হিসাবে নিম্নলিখিত ঝুঁকিগুলি [তালিকা ঝুঁকি] স্কোর করুন; প্রতিটি সারিতে অগ্রাধিকার (নিম্ন/মাঝারি/উচ্চ/সমালোচনামূলক) প্রদর্শিত হবে। শীর্ষে সমালোচনামূলক এবং উচ্চ তালিকা করুন। সারণিতে উপস্থাপন করুন।"

টেমপ্লেট 4 — প্রশমন নকশা: "নিম্নলিখিত ঝুঁকির জন্য [ঝুঁকিটি লিখুন], কমপক্ষে 3টি প্রশমন ব্যবস্থা প্রস্তাব করুন (প্রযুক্তিগত, প্রক্রিয়া, সাংগঠনিক)। প্রতিটি পরিমাপের পরে 'অবশিষ্ট ঝুঁকি' স্তর অনুমান করুন। পরিমাপের পরেও যদি ঝুঁকি বেশি থাকে, তাহলে নির্দেশ করুন যে প্রকল্পটি পুনরায় ডিজাইন করা উচিত।"

দুর্বল প্রম্পট / শক্তিশালী প্রম্পট

দুর্বল: "এই AI প্রকল্পটি কি ঝুঁকিপূর্ণ?" -> মডেলটি একটি অস্পষ্ট 'হয়তো' উত্তর দেয়; ঝুঁকিগুলিকে শ্রেণীবদ্ধ করে না, ঝুঁকিকে অগ্রাধিকার দেয় না, ব্যবস্থা তৈরি করে না৷STRONG: "নিম্নলিখিত AI প্রকল্পের জন্য একটি মিনি DPIA পরিচালনা করুন: (1) প্রক্রিয়াকরণের বর্ণনা করুন, (2) 5টি ট্রিগার সহ DPIA-এর প্রয়োজনীয়তা মূল্যায়ন করুন, (3) ব্যক্তির জন্য 6 সম্ভাব্য ক্ষতির তালিকা করুন, (4) সম্ভাব্যতা-প্রভাব/ঝুঁকির জন্য প্রতিটি স্কোর করুন, সুপারিশ করুন (5) ঝুঁকির জন্য সুপারিশ করুন। সুনির্দিষ্ট আইনি সিদ্ধান্ত গ্রহণ একটি খসড়া তৈরি করে যা আইনি অনুমোদনে যাবে।"-> মডেলটি একটি কাঠামোগত, কার্যকরী ডিপিআইএর একটি খসড়া তৈরি করে।

সাধারণ ভুল

  • লেনদেন শুরু হওয়ার পরে (বা সমস্যা হওয়ার পরেও) DPIA করা।
  • উচ্চ-ঝুঁকিপূর্ণ প্রক্রিয়াকরণ এড়িয়ে যাওয়া যার জন্য DPIA প্রয়োজন "কোন বড় ব্যাপার নয়।"
  • ঝুঁকি তালিকাভুক্ত করা এবং সম্ভাব্যতা এবং প্রভাব দ্বারা তাদের অগ্রাধিকার না.
  • প্রতিটি ঝুঁকির জন্য ব্যবস্থা না নিয়ে DPIA কে "সম্পূর্ণ" বিবেচনা করা।
  • প্রয়োজনীয়তা/আনুপাতিকতার ধাপ এড়িয়ে যাওয়া এবং "আমরা এটি করতে পারি, তাই আসুন এটি করি" বলে।
  • DPIA একবার পূরণ করা এবং প্রক্রিয়া পরিবর্তন হলে এটি আপডেট না করা।
  • অবশিষ্ট (অবশিষ্ট) ঝুঁকি স্পষ্টভাবে নথিভুক্ত না করে প্রকল্প অনুমোদন করা।

সংক্ষেপে

  • DPIA হল একটি কাঠামোগত বিশ্লেষণ যা শুরু করার আগে ব্যক্তিদের উপর উচ্চ-ঝুঁকির প্রক্রিয়াকরণের প্রভাব মূল্যায়ন করে।
  • নতুন প্রযুক্তি, বড় আকারের প্রক্রিয়াকরণ, পদ্ধতিগত পর্যবেক্ষণ, সংবেদনশীল ডেটা বা উল্লেখযোগ্য স্বয়ংক্রিয় সিদ্ধান্ত গ্রহণের ক্ষেত্রে DPIA প্রয়োজন।
  • প্রক্রিয়াটি সাতটি ধাপ নিয়ে গঠিত: সনাক্তকরণ, প্রয়োজনীয়তা/আনুপাতিকতা, স্টেকহোল্ডার মতামত, ঝুঁকি সনাক্তকরণ, মূল্যায়ন, পদক্ষেপ, অনুমোদন/পর্যালোচনা।
  • সম্ভাব্যতা-প্রভাব ম্যাট্রিক্সের সাথে ঝুঁকিগুলিকে অগ্রাধিকার দেওয়া হয়; সতর্কতা ছাড়া গুরুতর/উচ্চ ঝুঁকি গ্রহণ করা হয় না।
  • ডিপিআইএ প্রকল্পটিকে হত্যা করে না, এটি নিরাপদ করে তোলে; এটি একটি জীবন্ত নথি যা প্রক্রিয়াকরণ পরিবর্তন হিসাবে আপডেট করা আবশ্যক।

আবেদন টাস্ক

আপনার সংস্থা ব্যবহার করতে পারে এমন AI ব্যবহার বেছে নিন যা উচ্চ-ঝুঁকির হতে পারে (উদাহরণস্বরূপ, নিয়োগ সমর্থন, আচরণগত ট্র্যাকিং বা ক্রেডিট স্কোরিং)। প্রথমে পাঁচটি ট্রিগার সহ DPIA প্রয়োজনীয় কিনা তা বিবেচনা করুন। তারপরে এই ব্যবহারের জন্য একটি ছোট DPIA পরিচালনা করুন: প্রক্রিয়াকরণের বর্ণনা করুন, ব্যক্তির জন্য কমপক্ষে ছয়টি সম্ভাব্য ক্ষতির তালিকা করুন, সম্ভাব্য-প্রভাব ম্যাট্রিক্সে প্রতিটি স্কোর করুন এবং অগ্রাধিকার নির্ধারণ করুন। দুটি গুরুতর এবং উচ্চ ঝুঁকির জন্য তিনটি প্রশমন ব্যবস্থা ডিজাইন করুন এবং পরিমাপের পরে অবশিষ্ট ঝুঁকির মাত্রা অনুমান করুন। অবশেষে, নোট করুন কখন এই DPIA আপডেট করতে হবে।

চেকলিস্ট

  • [ ] আমি পাঁচটি ট্রিগার দিয়ে DPIA প্রয়োজনীয়তা মূল্যায়ন করেছি৷
  • [ ] আমি প্রক্রিয়াকরণ সংজ্ঞায়িত করেছি (ডেটা, উদ্দেশ্য, সুযোগ, প্রবাহ)।
  • আমি প্রয়োজনীয়তা এবং আনুপাতিকতা নিয়ে প্রশ্ন করেছি।
  • [ ] আমি ব্যক্তির সম্ভাব্য ক্ষতির তালিকা করেছি৷
  • [ ] আমি সম্ভাব্যতা-প্রভাব ম্যাট্রিক্সে ঝুঁকিগুলিকে অগ্রাধিকার দিয়েছি৷
  • আমি জটিল/উচ্চ ঝুঁকির জন্য প্রশমন ব্যবস্থা ডিজাইন করেছি।
  • [ ] আমি এখন ঝুঁকি নথিভুক্ত করেছি এবং পর্যালোচনা শর্ত সেট করেছি।